Czym są podstawowe środki bezpieczeństwa
Włoski dekret ustawodawczy 138/2024 (D.Lgs. 138/2024, „dekret NIS”), który transponuje dyrektywę (UE) 2022/2555 (NIS2), wymaga od podmiotów kluczowych i ważnych stosowania środków zarządzania ryzykiem w cyberbezpieczeństwie (art. 23 i 24) oraz zgłaszania poważnych incydentów (art. 25). Dekret pozostawia ACN (Agenzia per la cybersicurezza nazionale) ustalenie proporcjonalnych obowiązków, terminów i procedur w drodze własnych decyzji (art. 31 i art. 40 ust. 5). Na etap początkowy ACN przyjęła tak zwane specyfikacje podstawowe (art. 42 ust. 1 lit. c).
Obecnie obowiązującą decyzją jest nr 379907/2025, podpisana 18 grudnia i zarejestrowana 19 grudnia 2025 r., obowiązująca od 15 stycznia 2026 r. Ma cztery załączniki techniczne:
- Załącznik 1: podstawowe środki bezpieczeństwa dla podmiotów ważnych;
- Załącznik 2: podstawowe środki bezpieczeństwa dla podmiotów kluczowych;
- Załączniki 3 i 4: podstawowe poważne incydenty podlegające zgłoszeniu do CSIRT Italia (IS-1, IS-2, IS-3 dla wszystkich; IS-4 tylko dla podmiotów kluczowych).
Środki opierają się na włoskich krajowych ramach cyberbezpieczeństwa i ochrony danych, edycja 2025, które odzwierciedlają strukturę NIST Cybersecurity Framework 2.0: funkcje, kategorie, podkategorie (na przykład GV.RR-02) oraz, dla każdego środka, jedno lub więcej ponumerowanych wymagań. Kod i opis środka pochodzą z ram; wymagania określają, co konkretnie jest potrzebne, aby środek uznać za wdrożony.
Ile środków przypada na funkcję
Poniższe zestawienie pochodzi z oficjalnych plików opublikowanych przez ACN (wersja xlsx załączników 1 i 2) i zgadza się z podanymi sumami.
| Funkcja | Ważne: środki | Ważne: wymagania | Kluczowe: środki | Kluczowe: wymagania |
|---|---|---|---|---|
| GV · Zarządzaj | 11 | 21 | 11 | 25 |
| ID · Identyfikuj | 9 | 21 | 10 | 28 |
| PR · Chroń | 12 | 34 | 16 | 47 |
| DE · Wykrywaj | 2 | 5 | 2 | 9 |
| RS · Reaguj | 2 | 5 | 2 | 5 |
| RC · Odtwarzaj | 1 | 1 | 2 | 2 |
| Razem | 37 | 87 | 43 | 116 |
Terminy: dlaczego data jest inna dla każdego podmiotu
Art. 3 decyzji 379907/2025 nie ustala daty kalendarzowej: termin przyjęcia podstawowych środków to osiemnaście miesięcy od otrzymania zawiadomienia o wpisaniu na listę podmiotów NIS; termin zgłaszania podstawowych poważnych incydentów to dziewięć miesięcy od tego samego zawiadomienia.
ACN zaczęła wysyłać pierwsze zawiadomienia o wpisaniu w kwietniu 2025 r., za pośrednictwem platformy NIS i certyfikowanego adresu cyfrowego podmiotu. Dlatego Agencja mówi o „październiku 2026 r.” dla środków i „styczniu 2026 r.” dla zgłoszeń. Ale dokładny dzień zależy od tego, kiedy Twoje zawiadomienie zostało odebrane: sprawdź swój PEC (certyfikowany e-mail) i obszar NIS w portalu ACN.
W poniższej liście kontrolnej możesz wpisać datę swojego zawiadomienia: narzędzie obliczy 18 i 9 miesięcy i pozwoli pobrać termin jako plik kalendarza (.ics).
Czym różnią się podmioty ważne i kluczowe
Załącznik 2 zawiera cały załącznik 1 plus sześć środków i 29 dodatkowych wymagań. Środki, które dotyczą wyłącznie podmiotów kluczowych, to:
ID.AM-03: aktualny inwentarz przepływów sieciowych między systemami podmiotu a światem zewnętrznym;PR.AT-02: dedykowane szkolenia dla ról specjalistycznych, w tym administratorów systemów, z rejestrem;PR.PS-01: udokumentowane bezpieczne konfiguracje referencyjne (hardening) dla istotnych systemów;PR.PS-03: procedury bezpiecznego przekazywania i utylizacji nośników oraz rejestr konserwacji sprzętu;PR.IR-03: zabezpieczone systemy łączności awaryjnej;RC.CO-03: procedury wewnętrznego komunikowania działań odtwarzania po incydencie.
Kilka wspólnych środków ma też dodatkowe wymagania dla podmiotów kluczowych: okresowe testowanie podatności i testowanie przed uruchomieniem z udokumentowanymi raportami (ID.RA-01), testy odtwarzania kopii zapasowych i szyfrowanie kopii (PR.DS-11), weryfikacja krytycznych aktualizacji oprogramowania w środowisku testowym (PR.PS-02), analiza ruchu przychodzącego i monitorowanie dostępu zdalnego i administracyjnego (DE.CM-01), plan oceny skuteczności środków (ID.IM-01) oraz rejestr przeglądów polityk (GV.PO-02).
Decyzje organów zarządzających
Cechą charakterystyczną specyfikacji podstawowych jest liczba dokumentów, które muszą być zatwierdzone przez organy zarządzające i wykonawcze, zgodnie z art. 23 dekretu. Warto zaplanować je w kalendarzu zarządu:
- organizacja cyberbezpieczeństwa, z rolami i obowiązkami (
GV.RR-02); - polityki bezpieczeństwa dla 16 wymienionych obszarów (
GV.PO-01); - ocena ryzyka (
ID.RA-05) i plan postępowania, w tym akceptacja ryzyka szczątkowego (ID.RA-06); - plan zarządzania podatnościami (
ID.RA-08) i plan naprawczy (ID.IM-01); - plany ciągłości działania, odtwarzania po awarii i zarządzania kryzysem cybernetycznym (
ID.IM-04); - plan szkoleń (
PR.AT-01) i plan zarządzania incydentami ze zgłaszaniem do CSIRT Italia (RS.MA-01).
Cykliczne terminy, których nie wolno przegapić
Przyjęcie środków nie wystarczy: wiele z nich ma minimalną częstotliwość. Najważniejsze:
| Aktywność | Minimalna częstotliwość | Środek |
|---|---|---|
| Przegląd polityk bezpieczeństwa | Co najmniej raz w roku oraz po poważnych incydentach lub zmianach regulacyjnych i organizacyjnych | GV.PO-02 |
| Przegląd ról i obowiązków | Co najmniej co dwa lata | GV.RR-02 |
| Ocena ryzyka | W planowanych odstępach, co najmniej co dwa lata | ID.RA-05 |
| Przegląd planów ciągłości, DR i kryzysowych | Co najmniej co dwa lata | ID.IM-04 |
| Przegląd planu zarządzania incydentami | Co najmniej co dwa lata, z uwzględnieniem wniosków wyciągniętych z doświadczeń | RS.MA-01 |
| Przegląd kont użytkowników i uprawnień | Okresowo (częstotliwość ustalasz Ty) | PR.AA-01 |
| Weryfikacja zgodności dostawców | Okresowa i udokumentowana | GV.SC-07 |
Mapowanie do ISO/IEC 27001:2022
ACN nie publikuje oficjalnego mapowania do ISO/IEC 27001. W liście kontrolnej wskazaliśmy dla każdego środka zabezpieczenia z załącznika A (i klauzule systemu zarządzania), które zwykle dają te same dowody: na przykład PR.DS-11 (kopie zapasowe) z A.8.13, PR.PS-04 (logi) z A.8.15, GV.SC-04/GV.SC-05 (dostawcy) z A.5.19 i A.5.20, ID.RA-05 z klauzulą 6.1.2. To mapowanie orientacyjne: organizacje już certyfikowane według ISO 27001 mają przewagę na starcie, ale nadal muszą sprawdzić konkretne włoskie wymagania, takie jak wykaz istotnych systemów sieciowych i informatycznych, kontakt CSIRT w organizacji bezpieczeństwa czy monitorowanie kanałów CSIRT Italia (ID.RA-08).
Interaktywna lista kontrolna środków podstawowych
Środki i wymagania to nasze nieoficjalne tłumaczenie na angielski załączników 1 i 2 do decyzji ACN 379907/2025 (oficjalne pliki xlsx). Ustawiony przez Ciebie status jest zapisywany tylko w tej przeglądarce; możesz go wyeksportować do CSV.
Wczytywanie środków…
Odniesienia do ISO/IEC 27001:2022 to nasze własne orientacyjne mapowanie, a nie dokument ACN. Miarodajny jest tekst włoski opublikowany na stronie ACN, w tym tabela 1 polityk w dodatku do załączników.
Jak korzystać z listy kontrolnej w praktyce
- Określ zakres. Wiele wymagań dotyczy „co najmniej istotnych systemów sieciowych i informatycznych”: przede wszystkim potrzebujesz tego wykazu (
GV.OC-04) wraz z inwentarzami sprzętu, oprogramowania i usług dostawców (ID.AM). - Przypisz właściciela do każdego wymagania. Organizacja cyberbezpieczeństwa (
GV.RR-02) musi obejmować punkt kontaktowy, zastępcę i kontakt CSIRT. - Zbierz dowody. Prawie każdy środek kończy się zdaniem „procedury zostały przyjęte i udokumentowane”: w kontroli liczy się zatwierdzony, opatrzony datą i wersją dokument.
- Uzasadnij wyjątki. Jeśli wymaganie nie ma zastosowania z przyczyn regulacyjnych lub technicznych, zapisz to i powiąż środki kompensacyjne z planem postępowania z ryzykiem (
ID.RA-06). - Eksportuj i udostępniaj. Plik CSV otwiera się w Excelu i może stać się podstawą planu naprawczego, który przedstawisz zarządowi.
Źródła
- ACN, Modalità e specifiche di base: decyzja 379907/2025, załączniki 1-4 (PDF i xlsx), wytyczne „Guida alla lettura” (po włosku).
- ACN, tekst decyzji 379907/2025 (art. 2-3 i 9, po włosku).
- ACN, wiadomość z 13 kwietnia 2026 r. o decyzjach 127434/2026 i 127437/2026.
- Dekret ustawodawczy nr 138 z 4 września 2024 r., Gazzetta Ufficiale, seria ogólna nr 230 z 1 października 2024 r. (aktualny tekst w Normattiva).
Decyzje ACN przewidują publikację komunikatu w Gazzetta Ufficiale; w kwestii odniesień do publikacji miarodajna jest strona ACN. Treść sprawdzona według stanu na 1 października 2026 r.